Se ha observado que un atacante relacionado con Irán, conocido como Rocket Kitten, explota activamente una vulnerabilidad de VMware parcheada recientemente para obtener acceso inicial e implementar la herramienta de prueba de penetración Core Impact en sistemas vulnerables.
Rastreada como CVE-2022-22954, con puntuación CVSS de 9.8, la vulnerabilidad crítica se refiere a un caso de ejecución remota de código que afecta a VMware Workspace ONE Access e Identity Manager.
Aunque la vulnerabilidad fue corregida por el proveedor de servicios de virtualización el 6 de abril de 2022, la compañía advirtió a los usuarios sobre la explotación confirmada de la falla que ocurre en la naturaleza una semana después.
Las cadenas de ataque que explotan la vulnerabilidad implican la distribución de un controlador de etapas basado en PowerShell, que luego se utiliza para descargar una carga útil de siguiente etapa llamada PowerTrash Loader que, a su vez, inyecta la herramienta de prueba de penetración Core Impact en la memoria para actividades de seguimiento.